摘要
Ledger 于 2026 年 7 月 16 日向公众开放其 Agent Stack 工具包,让开发者以标准化方式让 AI 代理读取加密余额并分析投资组合,然后起草将资金转移的交易,而无需触碰其背后的私钥。总部位于巴黎的硬件钱包制造商围绕一个单一约束构建了此次发布:代理可以起草一笔兑换或付款,但要执行它仍必须通过在 Ledger 设备上的物理按键操作,并由拥有该钱包的人进行确认。此次发布是在从 6 月 10 日开始的预览期之后推出,期间已有超过 1,000 个测试代理在运行,并标志着该公司 2026 年 AI 安全路线图的首个面向公众的交付成果。 一个为签名而设计的工具包 Agentic AI 过去两年一直在为加密用户自动化研究、监控以及起草工作,而显而易见的下一步就是让代理自行转移资金。迈出这一步会遇到一个特定的信任问题:把私钥交给代理后,即便只是一次幻觉式的价格、错误的指令,或成功的提示注入攻击,都可能在几秒内掏空一个账户。将代理彻底排除在钱包访问之外,那么所承诺的大部分效率也会随之消失。Ledger 的答案是在读取与分析侧让代理保持完全能力,同时在执行环节划出一条硬性的界线。公司在贯穿其开发者文档的三个词中阐述了这一规则:代理提出, 人类批准。 四个模块,共享一个边界 Agent Stack 作为四个独立且可组合的部分提供,而不是一个被锁定的单一产品,因此开发者只采用某一特定用例实际需要的部分。
| 模块 | | --- | 功能 | | --- | | 设备管理套件技能 | 基于 Markdown 的说明,可将 Claude Code、Codex 或 Cursor 等代理框架接入 Ledger 签名器,而无需自定义钱包集成代码 | | Ledger 钱包 CLI | 让代理可自由检查余额并查看历史记录,因为这些是只读的。准备发送或兑换也同样可行,但任何会转移价值的操作都会在此暂停,直到进行物理确认 | | Ledger 企业 CLI | 将代理连接到 Ledger Enterprise,使其能够起草交易,并为机构账户支持治理工作流,同时从不持有密钥 | | Ledger 企业多重签名 CLI | 允许代理为机构账户起草并查询多重签名操作,但需要法定人数批准与硬件签名才能使任何真正执行的动作通过 |
为什么屏幕和拇指胜过软件权限 该架构建立在 Ledger 称为 WYSIWYS 的原则之上:你看到的就是你签名的。代理在其自身的软件环境中准备一笔交易,但批准步骤完全发生在该环境之外,即在受信任的物理签名器显示屏上完成。该显示屏会在任何人确认之前展示交易的精确细节。由于私钥从未离开设备的安全芯片,哪怕代理被攻陷、技能被投毒,或遭到定向提示注入攻击,仍可能要求签名器批准某些内容。但它们都无法让签名器在没有现场人员的情况下完成批准。仅靠软件的“钱包权限”,即便是精心设计的权限,最终仍会落在攻击者试图控制的同一个执行环境之内。硬件则把最终决定放到了代码无法触及的地方。 Ledger 用来证明这种摩擦的数字 Ledger 用两个外部数字来支撑新增的批准步骤。26.1% 的漏洞率来自一项独立研究《Agent Skills in the Wild》,该研究扫描了超过 31,000 个已发布的代理技能,发现其中携带至少一个缺陷的占比。与人类错误相关的数字是业界广泛引用的一项数据,Ledger 在发布材料中纳入了它,但未将其归因到某一特定研究。
| 指标 | | --- | 数值 | | --- | | 来源 | | --- | | 至少存在一个安全漏洞的 AI 代理技能 | 26.1% | 《Agent Skills in the Wild》(arXiv,2026 年 1 月) | | 因人类错误追溯的安全漏洞事件 | 大约 60% | 未归因的行业数据,被 Ledger 引用 | | 私有预览期间测试的代理数量 | 超过 1,000 | Ledger 的 6 月 10 日预览帖 |
Ledger 认为,AI 攻击面扩张的速度比大多数防御手段能够跟踪的速度更快,这解释了第一个数字。第二个数字则从相反方向提供论据:公司认为,借助代理的准备工作实际上可以减少常见的错误,即便它在收尾处新增了一道人工步骤。 从这里开始交易者、基金与开发者会发生什么变化 MoonPay 和 Shisa.ai 已经在该架构上运行了生产级工具。MoonPay 的集成让代理在私钥仍被限制在硬件中时识别一笔交易并完成准备,而且每一笔交易仍需要一次按键操作。Enterprise Multisig CLI 将相同逻辑推入企业金库:那里由于其他原因,法定人数批准本就会减慢执行速度,而额外的硬件确认在实践中几乎不会带来什么变化。零售以及高频使用场景与该模型之间存在更多张力:一个能在以毫秒计量的时间窗口中发现套利机会的交易代理无法等待某个人看一眼设备屏幕。基于智能合约账户抽象构建的竞争型钱包设计已经让机器人能够在所有者预先设定的支出限制内实现自主执行。Ledger 正在押注,对大多数用户而言,安全性收益足以超过速度成本;至于这种平衡是否同样适用于对延迟敏感的策略,则是另一个问题,市场将会在不依赖此次发布的情况下独立回答。 Ledger 已经概述了其下一步举措。今年下半年将开展代理身份工作:为每个代理锚定一个由硬件注册并记录在链上的身份,从而取代代理当前用于向服务与彼此识别自身的、可被伪造的软件字符串。另一个“人类证明(Proof of Human)”旨在让交易对手能够以加密方式验证某项操作确由真实的人授权,而不仅仅是签名器批准了它。与此同时,Ledger 正在为 college.xyz 提供价值 5,000 美元的开发者悬赏,并在 ETHGlobal New York 设立价值 10,000 美元的奖池,面向构建新栈上的代理付款与批准工具的团队;这是一个近期期推动,旨在身份与证明工具到来之前,让更多构建代理的社区成员在硬件门控模型上进行测试。
4.52万 热度
601.74万 热度
16.09万 热度
121.08万 热度
791.73万 热度
Ledger 押注硬件,因为 AI 代理开始管理钱包
Ledger 于 2026 年 7 月 16 日向公众开放其 Agent Stack 工具包,让开发者以标准化方式让 AI 代理读取加密余额并分析投资组合,然后起草将资金转移的交易,而无需触碰其背后的私钥。总部位于巴黎的硬件钱包制造商围绕一个单一约束构建了此次发布:代理可以起草一笔兑换或付款,但要执行它仍必须通过在 Ledger 设备上的物理按键操作,并由拥有该钱包的人进行确认。此次发布是在从 6 月 10 日开始的预览期之后推出,期间已有超过 1,000 个测试代理在运行,并标志着该公司 2026 年 AI 安全路线图的首个面向公众的交付成果。 一个为签名而设计的工具包 Agentic AI 过去两年一直在为加密用户自动化研究、监控以及起草工作,而显而易见的下一步就是让代理自行转移资金。迈出这一步会遇到一个特定的信任问题:把私钥交给代理后,即便只是一次幻觉式的价格、错误的指令,或成功的提示注入攻击,都可能在几秒内掏空一个账户。将代理彻底排除在钱包访问之外,那么所承诺的大部分效率也会随之消失。Ledger 的答案是在读取与分析侧让代理保持完全能力,同时在执行环节划出一条硬性的界线。公司在贯穿其开发者文档的三个词中阐述了这一规则:代理提出, 人类批准。 四个模块,共享一个边界 Agent Stack 作为四个独立且可组合的部分提供,而不是一个被锁定的单一产品,因此开发者只采用某一特定用例实际需要的部分。
| 模块 | | --- | 功能 | | --- | | 设备管理套件技能 | 基于 Markdown 的说明,可将 Claude Code、Codex 或 Cursor 等代理框架接入 Ledger 签名器,而无需自定义钱包集成代码 | | Ledger 钱包 CLI | 让代理可自由检查余额并查看历史记录,因为这些是只读的。准备发送或兑换也同样可行,但任何会转移价值的操作都会在此暂停,直到进行物理确认 | | Ledger 企业 CLI | 将代理连接到 Ledger Enterprise,使其能够起草交易,并为机构账户支持治理工作流,同时从不持有密钥 | | Ledger 企业多重签名 CLI | 允许代理为机构账户起草并查询多重签名操作,但需要法定人数批准与硬件签名才能使任何真正执行的动作通过 |
为什么屏幕和拇指胜过软件权限 该架构建立在 Ledger 称为 WYSIWYS 的原则之上:你看到的就是你签名的。代理在其自身的软件环境中准备一笔交易,但批准步骤完全发生在该环境之外,即在受信任的物理签名器显示屏上完成。该显示屏会在任何人确认之前展示交易的精确细节。由于私钥从未离开设备的安全芯片,哪怕代理被攻陷、技能被投毒,或遭到定向提示注入攻击,仍可能要求签名器批准某些内容。但它们都无法让签名器在没有现场人员的情况下完成批准。仅靠软件的“钱包权限”,即便是精心设计的权限,最终仍会落在攻击者试图控制的同一个执行环境之内。硬件则把最终决定放到了代码无法触及的地方。 Ledger 用来证明这种摩擦的数字 Ledger 用两个外部数字来支撑新增的批准步骤。26.1% 的漏洞率来自一项独立研究《Agent Skills in the Wild》,该研究扫描了超过 31,000 个已发布的代理技能,发现其中携带至少一个缺陷的占比。与人类错误相关的数字是业界广泛引用的一项数据,Ledger 在发布材料中纳入了它,但未将其归因到某一特定研究。
| 指标 | | --- | 数值 | | --- | | 来源 | | --- | | 至少存在一个安全漏洞的 AI 代理技能 | 26.1% | 《Agent Skills in the Wild》(arXiv,2026 年 1 月) | | 因人类错误追溯的安全漏洞事件 | 大约 60% | 未归因的行业数据,被 Ledger 引用 | | 私有预览期间测试的代理数量 | 超过 1,000 | Ledger 的 6 月 10 日预览帖 |
Ledger 认为,AI 攻击面扩张的速度比大多数防御手段能够跟踪的速度更快,这解释了第一个数字。第二个数字则从相反方向提供论据:公司认为,借助代理的准备工作实际上可以减少常见的错误,即便它在收尾处新增了一道人工步骤。 从这里开始交易者、基金与开发者会发生什么变化 MoonPay 和 Shisa.ai 已经在该架构上运行了生产级工具。MoonPay 的集成让代理在私钥仍被限制在硬件中时识别一笔交易并完成准备,而且每一笔交易仍需要一次按键操作。Enterprise Multisig CLI 将相同逻辑推入企业金库:那里由于其他原因,法定人数批准本就会减慢执行速度,而额外的硬件确认在实践中几乎不会带来什么变化。零售以及高频使用场景与该模型之间存在更多张力:一个能在以毫秒计量的时间窗口中发现套利机会的交易代理无法等待某个人看一眼设备屏幕。基于智能合约账户抽象构建的竞争型钱包设计已经让机器人能够在所有者预先设定的支出限制内实现自主执行。Ledger 正在押注,对大多数用户而言,安全性收益足以超过速度成本;至于这种平衡是否同样适用于对延迟敏感的策略,则是另一个问题,市场将会在不依赖此次发布的情况下独立回答。 Ledger 已经概述了其下一步举措。今年下半年将开展代理身份工作:为每个代理锚定一个由硬件注册并记录在链上的身份,从而取代代理当前用于向服务与彼此识别自身的、可被伪造的软件字符串。另一个“人类证明(Proof of Human)”旨在让交易对手能够以加密方式验证某项操作确由真实的人授权,而不仅仅是签名器批准了它。与此同时,Ledger 正在为 college.xyz 提供价值 5,000 美元的开发者悬赏,并在 ETHGlobal New York 设立价值 10,000 美元的奖池,面向构建新栈上的代理付款与批准工具的团队;这是一个近期期推动,旨在身份与证明工具到来之前,让更多构建代理的社区成员在硬件门控模型上进行测试。